STORY · HACK

Największy napad w historii

1,5 miliarda dolarów jednym podpisem: jak Korea Północna opróżniła skarbiec Bybit — i dlaczego ostatecznie żaden klient nie stracił ani centa.

21 lutego 2025 roku jednym podpisem zniknęło 1,5 miliarda dolarów z drugiej co do wielkości giełdy kryptowalut na świecie — największa kradzież w historii pieniądza. Oto jak zrobiła to Korea Północna i dlaczego ostatecznie żaden klient nie stracił ani centa.

Rutynowy przelew

Zwyczajne czwartkowe popołudnie. W Bybit zaplanowano rutynową robotę: przesunąć ether z cold wallet — offline, ze skarbca — do gorącego portfela. Podpisać musi kilku członków kierownictwa; to multisig, dokładnie ten układ, który uchodzi za bezpieczny.

Sygnatariusze patrzą na ekran. Widzą właściwy adres, właściwą kwotę. Podpisują. I w chwili, gdy sądzą, że zatwierdzają zwykły przelew, w rzeczywistości podpisują coś zupełnie innego: zmianę logiki inteligentnego kontraktu zarządzającego skarbcem.

All the signers saw the “musked” UI which showed the correct address.Ben Zhou, CEO Bybit

W ciągu kilku minut skarbiec opróżnia się do 39 nieznanych adresów.

Co zniknęło

Łup przyprawia o zawrót głowy: 401 347 ETH plus stETH, cmETH i mETH — razem około 499 000 etherów o wartości mniej więcej 1,46 miliarda dolarów. Żaden błąd w niszowym protokole DeFi. Największy, najlepiej zabezpieczony skarbiec czołowej giełdy, opróżniony w jednej transakcji. Dogmat, że “cold storage = bezpiecznie”, umiera w jedno popołudnie.

Grafika — placeholderEther wart 1,46 miliarda dolarów opuszcza cold wallet w ciągu kilku minutZastąp później własnym materiałem

Fałszywy podpis

Jak? Napastnicy nie zhakowali Bybit, tylko łańcuch dostaw. Tygodnie wcześniej, około 4 lutego, przejęli laptop programisty Safe{Wallet} — oprogramowania multisig, z którego korzystał Bybit. 19 lutego wstrzyknęli złośliwy JavaScript w infrastrukturę Safe. Kod uruchamiał się wyłącznie przy adresie kontraktu należącym do Bybit i fałszował interfejs tak, by sygnatariusze widzieli właściwą rzecz, a podpisywali niewłaściwą. Dwie minuty po uderzeniu kod był już usunięty.

To najbardziej zdradliwa odmiana “blind signing”: twój sprzęt mówi tak, twoje oczy mówią tak, a ty i tak podpisujesz oddanie własnego skarbca.

Pierwsze dwanaście godzin

I wtedy dzieje się coś, co odróżnia tę historię od FTX i Mt. Gox. Prezes Bybit Ben Zhou nie znika pod ziemią. W półtorej godziny tweetuje, że skarbiec został złamany. W ciągu kilku godzin wchodzi na żywo, żeby to wyjaśnić.

Bybit is solvent even if this hack loss is not recovered.Ben Zhou, 21 lutego 2025 udowodnione

To, co następuje, jest jednocześnie runem na giełdę i ruchem przeciwnym. Napływa ponad 350 000 żądań wypłaty; Bybit obsługuje 99,994% z nich w dziesięć godzin. Konkurenci ruszają na pomoc: Bitget przelewa 40 000 etherów — bez odsetek, bez zabezpieczenia. Galaxy Digital, FalconX i Wintermute dostarczają resztę. W około 72 godziny dziura warta 1,23 miliarda dolarów zostaje załatana, a audyt potwierdza, że każdy klient znów ma stuprocentowe pokrycie. Pożyczka od Bitget zostaje spłacona trzy dni później.

Prezes Bybit Ben Zhou przemawia na żywo krótko po hacku
Pierwsze dwanaście godzin. Ben Zhou pojawia się na żywo krótko po ataku.

Trop prowadzący do Korei Północnej

Kiedy Bybit gasi pożar, zaczyna się obława. Śledczy on-chain ZachXBT w mniej więcej pięć godzin znajduje powiązanie: adresy pokrywają się z wcześniejszymi hackami Phemex i BingX — odcisk palca Lazarusa, grupy hakerskiej Korei Północnej. Pięć dni później FBI potwierdza to oficjalnie.

North Korea was responsible for the theft of approximately $1.5 billion.FBI, ostrzeżenie publiczne, 26 lutego 2025 udowodnione

Dokąd popłynęły pieniądze

Tu kończy się historia sukcesu. Hakerzy wyprali cały łup w około dziesięć dni, w większości zamieniając go przez protokół THORChain na bitcoina i rozpraszając po niemal 7000 portfeli. Do połowy 2025 roku około 62% — 868 milionów dolarów — było “dark”: nie do namierzenia. Zamrożono zaledwie ułamek. Niemcy wyłączyły mikser eXch i zajęły 34 miliony euro; amerykański FinCEN odciął sieć prania pieniędzy. Ale największa część przepadła — w stronę reżimu w Pjongjangu.

Grafika — placeholderŚlad łupu: przez THORChain zamieniony na bitcoina, rozproszony po ~7000 portfeliZastąp później własną infografiką

Co to oznacza

Hack Bybit to dwie historie w jednej. To ostrzeżenie, że “cold wallet” nie wystarczy, jeśli człowiek i oprogramowanie wokół niego dają się złamać — front przesunął się ze skarbca na podpis. I to rzadki przykład opanowania kryzysu: dzięki transparentności, wypłacalności i pomocy branży żaden klient ostatecznie nic nie stracił, mimo największego napadu w historii.

To ostatnie jest sednem sprawy dla każdego, kto wybiera, gdzie trzymać krypto. Hack to nie kwestia czy, tylko kiedy. Prawdziwe pytanie brzmi: czy giełda ma rezerwy, transparentność i wolę, by wyjść z tego razem z tobą? Bybit miał. Nie każda giełda to udowodniła.

Źródła

Atrybucja FBI (IC3 PSA); oś czasu incydentu Bybit ze wszystkimi wpisami na X (Bybit Learn); przyczyna forensyczna Safe{Wallet} (Bleeping Computer); rezerwy odtworzone w 72 h (CNBC); pożyczka od Bitget spłacona (Cointelegraph); 62% dark (The Defiant).